Phishing i internet prevare u Holandiji: vaš pravni položaj

Zaštitite svoja prava od internet prevare

Phishing i internet prevara su krivična djela prema holandskom zakonu. Prevarant koji vas prevari da mu date podatke za prijavu ili prebacite novac čini oplichting (prevaru) prema članu 326 holandskog Krivičnog zakona, a često i computervredebreuk (neovlašteni pristup računarskom sistemu) prema članu 138ab. Ako je novac napustio vaš račun bez vašeg istinskog pristanka, vaša banka ga u principu mora vratiti prema članu 7:528 holandskog Građanskog zakonika, osim ako ne može dokazati da ste djelovali prevarno ili s grubom nepažnjom. Brzina je bitna: prijavite incident svojoj banci i podnesite policijski izvještaj čim ga primijetite.

Šta se smatra phishingom prema holandskom zakonu

Fišing je oblik obmane u kojem se kriminalac predstavlja kao organizacija kojoj vjerujete – banka, pružatelj platnih usluga, dostavljačka kompanija, Belastingdienst – kako bi dobio pristupne podatke, podatke o platnoj kartici, verifikacijski kod ili potpis u bankarskoj aplikaciji. Medij varira: e-mail, SMS poruka (smishing), telefonski poziv od nekoga ko tvrdi da je iz odjela za bankarske prevare (vishing), poruka na WhatsAppu ili LinkedInu ili klonirana web stranica iza sponzoriranog rezultata pretrage.

Holandski krivični zakon ne koristi riječ "phishing". Ono što kažnjava jeste ponašanje koje stoji iza toga. Predstavljanje kao banka kako bi se nekoga natjeralo da preda novac ili podatke je oplicht prema članu 326 Wetboek van Strafrecht. Prijavljivanje na račun s podacima dobijenim na taj način je computervredebreuk prema članu 138ab. Korištenje identifikacijskih podataka druge osobe za nanošenje štete ili sticanje prednosti kažnjivo je prema članu 231b, krivotvorenje dokumenata ili digitalnog zapisa spada pod član 225, a zloupotreba platnih kartica ili podataka koji stoje iza njih spada pod član 232. Kada napad završi šifriranim datotekama i zahtjevom za otkupninu, na snagu stupaju član 350a (izmjena ili uništavanje podataka) i član 317 (iznuda).

Šta se smatra internet prevarom

Internet prevara je šira kategorija: svaka obmana izvršena putem online kanala. Obuhvata web trgovine koje primaju plaćanje i nikada ne šalju robu, lažne oglase za iznajmljivanje, investicijske prevare izgrađene oko kriptovaluta, prevaru s fakturama u kojoj se bankovni podaci dobavljača tiho mijenjaju i prevaru direktora u kojoj zaposlenik u finansijama prima hitne upute za plaćanje koje izgledaju kao da dolaze od direktora. Pravno gledano, sve ovo prolazi kroz istu odredbu, član 326 Krivičnog zakona, jer je suština ista: obmanjujući čin koji nekoga navodi da se rastane od novca, robe ili podataka.

Praktična razlika između phishinga i šire kategorije je mjesto gdje nastaje gubitak. U slučaju phishinga novac obično napušta platni račun, što dovodi do primjene pravila o platnim uslugama iz Knjige 7 Građanskog zakonika. U web trgovini ili investicijskoj prevari žrtva sama prenosi novac, što povrat novca čini građanskom stvari protiv prevaranta, a ponekad i protiv platforme ili banke koja je primila sredstva.

Kako prepoznati phishing poruku

Moderne phishing poruke su dobro napisane i često personalizirane, tako da stari savjet o pravopisnim greškama više nije dovoljan. Tri signala ostaju pouzdana. Poruka stvara vremenski pritisak, obavještavajući vas da je račun blokiran ili da će plaćanje biti poništeno ukoliko odmah ne djelujete. Odvraća vas od kanala koje obično koristite, tražeći od vas da kliknete na link ili pozovete broj umjesto da otvorite vlastitu bankarsku aplikaciju. I traži nešto što banka nikada ne traži: verifikacijski kod, potpis u vašoj bankarskoj aplikaciji za transakciju koju niste započeli ili dozvolu za softver za daljinski pristup na vašem uređaju.

Za organizacije, ista logika se primjenjuje i na instrukcije za plaćanje. Dobavljač koji mijenja svoje bankovne podatke putem e-pošte, direktor koji traži hitan transfer izvan uobičajenog lanca odobravanja ili faktura koja stigne nešto ranije od očekivanog, sve to zahtijeva povratni poziv na broj koji već imate u evidenciji, a ne na onaj koji je naveden u poruci.

Povrat novca iz banke

Platna transakcija za koju potrošač nije dao saglasnost predstavlja neovlaštenu transakciju u smislu člana 7:522 stav 2 holandskog Građanskog zakonika. Član 7:528 stav 1 tada obavezuje pružatelja platnih usluga da odmah vrati iznos i vrati račun u stanje u kojem bi bio. Drugim riječima, početna tačka je da banka snosi gubitak.

Izuzetak se nalazi u članu 7:529 stav 1: banka ne mora izvršiti povrat novca ako je vlasnik računa djelovao prevarno, namjerno ili grubom nepažnjom nije ispunio dužnosti iz člana 7:524, koji zahtijevaju da se platni instrument koristi u skladu s primjenjivim uvjetima i sigurnosnim mjerama. Gruba nepažnja je visoka ljestvica i ocjenjuje se na osnovu svih okolnosti, a ne samo na osnovu činjenice gubitka. Član 7:529 stav 3 dodaje dodatnu zaštitu: tamo gdje banka nije primijenila snažnu autentifikaciju klijenta, platilac ne snosi nikakav gubitak.

Ako banka odbije, potrošač može spor pokrenuti pred Klachteninstituut Financiele Dienstverlening (Kifid) nakon što završi interni postupak za pritužbe u banci ili podnijeti tužbu građanskom sudu. Vlasnici poslovnih računa su izvan većine zaštita potrošača i uveliko zavise od ugovora s bankom i od općih pravila o odgovornosti, što interne kontrole plaćanja kompanije čini još važnijim.

Potraživanje odštete od prevaranta ili nemarne organizacije

U slučaju da se počinilac identifikuje, gubitak se može nadoknaditi kao nezakonito djelo prema članu 6:162 Građanskog zakonika. U praksi se to najčešće dešava unutar krivičnog postupka: žrtva se može pridružiti krivičnom postupku kao oštećena strana (benadeelde partij) prema članu 51f Zakona o krivičnom postupku i zatražiti od krivičnog suda da dosudi odštetu, što je jeftinije i brže od zasebne građanske tužbe. Sud će se baviti samo tužbom koja ne predstavlja nesrazmjeran teret za krivični postupak, tako da gubitak mora biti dokumentovan i jednostavan za izračunavanje.

Drugi put je tužba protiv organizacije čija je loša sigurnost omogućila prevaru – poslodavca čiji je poštanski sandučić kompromitovan, platforme koja je omogućila prodavaču da posluje bez ikakve provjere, procesora koji je procurio bazu podataka o kupcima. Ta tužba se također provlači kroz član 6:162, a primijenjeni standard je ono što bi pažljiva organizacija trebala učiniti s obzirom na najsavremenije tehnologije i osjetljivost podataka. Prava žrtava sajber napada utvrđuju kako dužnosti obavještavanja, naknade i osiguranja međusobno djeluju u tim slučajevima. Dokaz je obično težak dio; naš članak o tome kako dokazati digitalnu obmanu bavi se dokazima koji imaju težinu.

Šta GDPR zahtijeva od organizacija pogođenih phishingom

Uspješan phishing napad na kompaniju gotovo uvijek dovodi do kršenja ličnih podataka. Član 32. GDPR-a zahtijeva od kontrolora i obrađivača da preduzmu odgovarajuće tehničke i organizacijske sigurnosne mjere, a član 33. zahtijeva da se kršenje prijavi Agenciji za zaštitu ličnih podataka bez nepotrebnog odlaganja i, gdje je to izvodljivo, u roku od sedamdeset dva sata od saznanja o njemu, osim ako je malo vjerovatno da će rezultirati rizikom za dotične osobe. Tamo gdje je rizik za te osobe visok, član 34. dodaje obavezu da ih se direktno obavijesti.

Nadzorni organ manje gleda na činjenicu da je napad uspio, a više na ono što mu je prethodilo: da li je bila na snazi ​​višefaktorska autentifikacija, da li su prava pristupa bila ograničena na ono što je osoblju zaista bilo potrebno, da li je evidentiranje omogućilo rekonstrukciju incidenta i da li je osoblje obučeno. Organizacija koja može pokazati promišljenu sigurnosnu strategiju i dokumentovan odgovor je u mnogo jačem položaju od one koja tek nakon događaja počinje zapisivati ​​stvari. Ko je odgovoran nakon kršenja podataka razrađuje način na koji se ta odgovornost raspoređuje.

Obaveze izvještavanja prema Zakonu o kibernetičkim sigurnosti (Cyberbeveiligingswet)

Od 15. augusta 2026. godine, Zakon o kibernetičkoj sigurnosti (Cyberbeveiligingswet), koji implementira NIS2 Direktivu u Holandiji, primjenjuje se zajedno s GDPR-om. Organizacije koje spadaju u njegov opseg moraju se registrovati kod Nacionalnog centra za kibernetičku sigurnost (Nationaal Cyber ​​Security Centrum), poduzeti mjere opreza koje obuhvataju upravljanje rizicima, sigurnost lanca snabdijevanja i rješavanje incidenata, te prijaviti značajne incidente dva puta: rano upozorenje u roku od dvadeset četiri sata i potpunije obavještenje u roku od sedamdeset dva sata. Uprava može biti lično odgovorna za poštivanje dužnosti opreza.

Dva režima se preklapaju, ali nisu ista. Incident phishinga koji kompromituje poštanski sandučić može pokrenuti obavještenje o GDPR-u Agenciji za zaštitu ličnih podataka (Autoriteit Persoonsgegevevens) i zaseban izvještaj o incidentu prema Zakonu o kibernetičkoj sigurnosti (Cyberbeveiligingswet), u različitim rokovima i različitim organima. Dio pripreme je unaprijed utvrditi koji se režim primjenjuje na vašu organizaciju i ko obavlja poziv u tri sata ujutro. Naš vodič o dužnostima prijavljivanja incidenata u oblasti kibernetičke sigurnosti postavlja rokove jedan pored drugog.

Prekogranični slučajevi i kako se pribavljaju dokazi

Phishing operacije rijetko su ograničene na jednu zemlju. Infrastruktura za slanje nalazi se u jednoj jurisdikciji, žrtva u drugoj, novac u trećoj, a mjesto gdje se nalazi klonirana stranica u četvrtoj. Holandska krivična jurisdikcija proteže se na krivična djela počinjena na holandskoj teritoriji, a krivično djelo usmjereno protiv žrtve u Holandiji se uglavnom tretira kao počinjeno ovdje, tako da je aangifte kod holandske policije prava polazna tačka čak i kada je počinilac u inostranstvu.

Prikupljanje dokaza iz druge države odvija se putem utvrđenih kanala. Unutar Evropske unije, Evropski istražni nalog omogućava holandskom tužiocu ili istražnom sudiji da zatraži podatke, informacije o računu ili zamrzavanje sredstava od druge države članice. Izvan EU, Konvencija Vijeća Evrope o sajber kriminalu, zaključena u Budimpešti 2001. godine, predviđa ubrzano očuvanje pohranjenih računarskih podataka i uzajamnu pomoć između država koje su je potpisale. Europol i Interpol koordiniraju operacije, ali sami ne vode krivično gonjenje; slučaj ostaje kod nacionalnog tužilaštva.

Za žrtvu ovo ima praktične posljedice. Povrat sredstava obično zavisi od toga koliko brzo banka primalac može biti obaviještena, jer se novac koji se prenosi kroz "mazg" račun raspodjeljuje u roku od nekoliko sati. Hitno prijavljivanje vašoj banci, kako bi mogla pokušati opoziv, vjerovatnije će dati rezultat nego bilo koji kasniji pravni korak.

Sprečavanje phishinga i internet prevara u vašoj organizaciji

Prevencija se uglavnom svodi na uklanjanje pojedinačnih tačaka kvara, a ne na kupovinu softvera. Višefaktorska autentifikacija na svakom računu koji može pristupiti podacima kompanije, jedinstvene lozinke koje se čuvaju u upravitelju lozinki i brzo ažuriranje uređaja i softvera uklanjaju većinu oportunističkih napada. Prevare u plaćanju zahtijevaju posebnu kontrolu: fiksno pravilo da se promjene bankovnih podataka dobavljača provjeravaju telefonom na prethodno poznatom broju i da nijedna osoba ne može istovremeno kreirati i izvršiti plaćanje.

Obuka popunjava preostali jaz, pod uslovom da se ponavlja i da je realistična. Osoblje koje je vidjelo uvjerljivu simuliranu phishing poruku prepoznaje pravu; osoblje koje je samo pročitalo politiku uglavnom to ne čini. Konačno, unaprijed odlučite šta će se dogoditi u prvom satu nakon incidenta: ko će izolovati račun, ko će sačuvati logove, ko će kontaktirati banku i ko će procijeniti da li je aktivirana obaveza obavještavanja. Ta lista odluka vrijedi više tog dana od bilo koje naknadne analize.

Šta učiniti ako ste postali meta

Postupajte ovim redoslijedom. Kontaktirajte svoju banku putem njenog službenog broja za provjeru prijevare i zatražite blokiranje ili opoziv transakcije. Promijenite vjerodajnice za kompromitovani račun i bilo kojeg drugog računa koji koristi istu lozinku. Sačuvajte sve: originalnu poruku sa zaglavljima, snimke ekrana, reference transakcija i vremena kada ste primijetili svaki korak. Podnesite policijski izvještaj, koji je potreban za većinu zahtjeva za osiguranje i osnova je za svaki kasniji zahtjev kao oštećene strane. Ako su lični podaci drugih osoba otkriveni, procijenite obaveze obavještavanja prema GDPR-u i, gdje je primjenjivo, Cyberbeveiligingswetu prije nego što rokovi počnu da ističu.

Law & More Savjetuje žrtve phishinga i internet prevara o naplati gubitaka od banaka, platformi i počinilaca, te savjetuje kompanije o sigurnosnim obavezama, obavještavanju o kršenju sigurnosti i odgovornosti nakon incidenta. Procjenjujemo vašu situaciju, komuniciramo s bankom ili nadzornim tijelom u vaše ime i pokrećemo postupke tamo gdje je to razuman put. Kontaktirajte naše advokate kako biste razgovarali o vašoj situaciji. Dodatno štivo prikupljeno je u našem Vodiči za holandsko IT pravo.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim je spreman da vam pomogne.

Povezani članci

Ubistvo (moord) je definirano u članu 289 holandskog Krivičnog zakona kao namjerno uzimanje

Unos robe u Holandiju podliježe dvama odvojenim pravilima, a putnici

Kazneni nalog (strafbeschikking) je kazna koju izriče Državno tužilaštvo (Openbaar Ministerie)

Holandski krivični zakon razlikuje krivična djela u kojima je meta računar i krivična djela

Kršenje međunarodne sankcije je krivično djelo u Nizozemskoj. Sanktiewet 1977 (Sankcije

Prolazak kroz crveno svjetlo i izazivanje nesreće s teškim povredama tretira se u

Budite u toku sa holandskim pravom

Pretplatite se na naš bilten za najnovije pravne uvide, regulatorne novosti i praktične savjete.